Bösartiger VPN-Server könnte Root-Kontrolle über WatchGuard-Firebox-Appliances übernehmen

WatchGuard schließt kritische Fireware-Lücke CVE-2026-86131 (CVSS 9,2): Bösartiger BOVPN-Server ermöglichte Root-Zugriff auf Firebox. Update empfohlen.

Bösartiger VPN-Server könnte Root-Kontrolle über WatchGuard-Firebox-Appliances übernehmen
Schwachstellen

Illustration mit KI erzeugt

Fireware-Update schließt Angriffspfad mit Root-Rechten

WatchGuard hat Sicherheitsupdates für Fireware OS veröffentlicht, die 15 Schwachstellen beheben. Darunter ist eine kritische Schwachstelle zur Befehlsinjektion, über die ein Angreifer aus der Ferne die Kontrolle über eine Firebox-Appliance mit Root-Rechten erlangen könnte.

Die kritische Schwachstelle CVE-2026-86131 hat einen CVSS-Wert von 9,2. Betroffen sind Fireware-OS-Konfigurationen, die BOVPN over TLS im Client-Modus verwenden.

Wie SecurityAffairs am 30. September 2026 berichtete, sind für einen erfolgreichen Angriff weder vorherige Berechtigungen noch eine Benutzerinteraktion erforderlich. Der Angreifer muss jedoch den Remote-VPN-Server kontrollieren, mit dem sich die verwundbare Firebox verbindet.

Ein erfolgreicher Angriff würde es ermöglichen, Befehle als root auf der Appliance auszuführen. Damit könnte der Angreifer die Firewall selbst unter seine Kontrolle bringen – und nicht nur ein Benutzerkonto oder eine dahinterliegende Anwendung kompromittieren.

WatchGuard hat die Schwachstelle mit den Sicherheitsupdates vom 29. September behoben. Die korrigierten Fireware-OS-Versionen sind:

  • Fireware OS 2026.3.2
  • Fireware OS 2026.2.3
  • Fireware OS 12.12.3
  • Fireware OS 12.5.21

Betroffen sind ältere Versionen dieser Zweige, wobei es darauf ankommt, welche Plattform zum Einsatz kommt. Die vorliegenden Berichte enthalten keine vollständige Übersicht der Versionen nach Plattform. Administratoren sollten daher für jede Appliance prüfen, welcher korrigierte Zweig für sie gilt.

Warum BOVPN over TLS eine exponierte Vertrauensgrenze schafft

CVE-2026-86131 betrifft die Verarbeitung von BOVPN-over-TLS-Clientkonfigurationen durch Fireware OS. BOVPN over TLS ist ein Client-Server-Verfahren zum Aufbau von VPN-Tunneln zwischen Firebox-Appliances.

Mit dieser Funktion lässt sich VPN-Datenverkehr über TCP-Port 443 übertragen. Dieser Port ist in Netzwerken häufig freigeschaltet, da er auch für HTTPS verwendet wird. Das macht das Protokoll in Umgebungen praktikabel, in denen andere VPN-Transportmethoden möglicherweise durch restriktive Filterregeln blockiert werden.

Im in den Berichten beschriebenen Angriffsszenario fungiert die Firebox als Client und verbindet sich mit einem vom Angreifer kontrollierten VPN-Server. Über diese Verbindung übermittelte bösartige Eingaben können die verwundbare Fireware-OS-Komponente erreichen und die Ausführung von Befehlen mit Root-Rechten ermöglichen.

Das unterscheidet sich von einem allgemein erreichbaren, nicht authentifizierten Dienst, den jeder Host im Internet direkt angreifen kann. Voraussetzung ist, dass der Angreifer den Remote-Endpunkt kontrolliert. Unternehmen sollten konfigurierte VPN-Peers dennoch als Teil der Sicherheitsgrenze der Appliance betrachten – insbesondere dann, wenn Verbindungen zu Infrastruktur führen, die von einer anderen Organisation oder einem Dienstleister betrieben wird.

Die Ausführung von Befehlen mit Root-Rechten erhöht das mögliche Schadensausmaß erheblich. Firewalls verarbeiten sensible Netzwerkdaten und setzen Zugriffskontrollen zwischen Sicherheitszonen durch. Eine Kompromittierung auf dieser Ebene könnte die Integrität der Appliance und der darauf angewiesenen Schutzmaßnahmen beeinträchtigen. Die zitierten Berichte nennen jedoch weder beobachtete Angriffe noch Aktivitäten nach einer Kompromittierung.

14 weitere Fireware-Schwachstellen erweitern den Umfang des Updates

Das Fireware-OS-Update behebt nicht nur die kritische Schwachstelle. Insgesamt umfasst es eine kritische, 13 schwerwiegende und eine mittelschwere Schwachstelle.

Die schwerwiegenden Schwachstellen können unter anderem zu Remotecodeausführung, der Umgehung von Autorisierungsprüfungen, Denial-of-Service-Angriffen, unberechtigtem SSLVPN-Zugriff und dem unbefugten Auslesen lokaler Dateien führen. Laut SecurityWeek lassen sich einige davon möglicherweise aus der Ferne und ohne Authentifizierung ausnutzen. Der Bericht nennt jedoch nicht, auf welche einzelnen Schwachstellen das zutrifft.

Zu zwei der schwerwiegenden Schwachstellen liegen weitere technische Details vor.

CVE-2026-86101 hat einen CVSS-Wert von 7,2 und betrifft die Autorisierung beim SAML-Login. Ein entfernter Benutzer, der sich über SAML authentifiziert hat und das Access Portal erreichen kann, könnte eine speziell präparierte Anfrage senden und sich so unberechtigten Zugriff auf Mobile VPN with SSL verschaffen.

Für diese Schwachstelle ist also eine Authentifizierung erforderlich. Ein erfolgreicher Angriff könnte dem Benutzer jedoch eine VPN-Berechtigung verschaffen, die ihm nicht zusteht. Dieselben vier Fireware-OS-Versionen, die CVE-2026-86131 beheben, schließen auch CVE-2026-86101.

CVE-2026-81433 hat einen CVSS-Wert von 8,7 und ist ein stackbasierter Pufferüberlauf in fingerd, dem DHCP-Fingerprinting-Daemon. Ein nicht authentifizierter Angreifer mit Zugriff auf das angrenzende Netzwerk könnte ein präpariertes DHCP-Paket senden und dadurch möglicherweise beliebigen Code ausführen oder den Prozess zum Absturz bringen.

Die Voraussetzung eines angrenzenden Netzwerks schränkt zwar ein, von wo aus der Angriff erfolgen kann, doch die fehlende Authentifizierung bleibt ein wichtiger Risikofaktor. Zudem kann DHCP-Datenverkehr über andere Netzwerkpfade zu Systemen gelangen als der übliche geroutete Anwendungsdatenverkehr.

Bei der mittelschweren Schwachstelle handelt es sich um einen weiteren Autorisierungsfehler, der unberechtigten Zugriff auf Webanwendungen ermöglichen könnte. Die zitierten Berichte nennen weder eine CVE-Kennung noch weitere technische Details.

Firebox-Administratoren sollten konfigurierte VPN-Clients priorisieren

Administratoren sollten zunächst alle Firebox-Appliances erfassen, ihre Fireware-OS-Zweige dokumentieren und feststellen, ob sie eine Version verwenden, die älter als die jeweils passende korrigierte Version ist. Anschließend sollten die Systeme je nach Plattform und unterstütztem Zweig auf 2026.3.2, 2026.2.3, 12.12.3 oder 12.5.21 aktualisiert werden.

Appliances, auf denen BOVPN over TLS im Client-Modus aktiviert ist, sollten mit höchster Priorität behandelt werden, da diese Konfiguration den von CVE-2026-86131 betroffenen Codepfad offenlegt. Administratoren sollten außerdem prüfen, welchen Remote-VPN-Servern die Appliances vertrauen und ob diese Endpunkte weiterhin benötigt werden und unter Kontrolle stehen.

Das Update sollte nicht auf Systeme mit BOVPN over TLS beschränkt werden. Die übrigen Korrekturen betreffen eigenständige Komponenten und Angriffsszenarien, darunter die SAML-Autorisierung, den SSLVPN-Zugriff und das DHCP-Fingerprinting. Auch Appliances, die nicht von CVE-2026-86131 betroffen sind, können für andere Schwachstellen des Updates anfällig sein.

Laut den Berichten lagen WatchGuard keine Hinweise auf Angriffe in freier Wildbahn vor, bei denen die Fireware-OS-Schwachstellen ausgenutzt wurden. SecurityWeek zitierte außerdem eine weiter gefasste Stellungnahme von WatchGuard: Dem Unternehmen seien auch keine Angriffe bekannt, bei denen eine der Sicherheitslücken ausgenutzt wurde, die im Zusammenhang mit Fireware OS und Access-Point-Produkten genannt wurden.

Dabei handelt es sich um eine Einschätzung des Herstellers – nicht um einen Beleg dafür, dass verwundbare Systeme ungepatcht bleiben können. Keiner der beiden Berichte beschreibt beobachtete Angriffe.

Patches für Access Points erschienen zusammen mit dem Fireware-Update

Die Korrekturen für Fireware OS erschienen einen Tag, nachdem WatchGuard drei Schwachstellen in seiner Access-Point-Software behoben hatte: zwei kritische Schwachstellen und eine schwerwiegende Schwachstelle zur Befehlsinjektion.

Die kritischen Schwachstellen CVE-2026-101891 und CVE-2026-86102 betreffen interne API-Dienste. Sie könnten es einem nicht authentifizierten Angreifer ermöglichen, eine gültige API-Sitzung zu erhalten und beliebige Shell-Befehle auf dem zugrunde liegenden Betriebssystem auszuführen.

Bei der dritten Schwachstelle in der Access-Point-Software handelt es sich um eine schwerwiegende Schwachstelle zur Befehlsinjektion auf Betriebssystemebene, für deren Ausnutzung administrative Berechtigungen erforderlich sind. Der zitierte Bericht nennt keine Kennung für diese Schwachstelle.

WatchGuard hat alle drei Schwachstellen in der WatchGuard AP-Version 3.4.8 behoben. Unternehmen, die sowohl Firebox-Appliances als auch WatchGuard Access Points betreiben, sollten die Aktualisierungen daher als zwei getrennte Aufgaben behandeln: Fireware OS auf den passenden korrigierten Zweig aktualisieren und betroffene Access Points auf Version 3.4.8 bringen.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

In diesem Artikel behandelte CVEs

Zurück zur Startseite

Aktuelle Cybersecurity-News

Alle Cybersecurity-News →